1、做了个实验,在防火墙上做l2tp over ipsec+nat穿越;
https://www.yuque<防屏蔽>.co<防屏蔽>m/wenxin-ixo7m/gk6uxu/lu5pioqim2woa7ub?singleDoc# 《RBM+L2TP over IPSEC+NAT穿越》
2、发现似乎不需要在安全策略放通udp500和udp4500这两个端口,仅放通udp1701即可正常访问;
3、是华三防火墙能够通过这两个端口自动识别功能吗?求解谢谢!
(0)
最佳答案
在华三防火墙上配置L2TP over IPsec和NAT穿越时,通常需要放通UDP 500和UDP 4500端口,因为这些端口用于IPsec的IKE(Internet Key Exchange)和NAT-T(NAT Traversal)功能。然而,你提到只放通UDP 1701端口就能正常访问,这可能是因为华三防火墙具有自动识别和处理这些端口的能力。
根据我的搜索结果,华三防火墙确实有一些智能识别功能,可以在某些情况下自动处理IPsec和NAT穿越的流量12。这意味着即使没有明确放通UDP 500和UDP 4500端口,防火墙也可能会自动识别并处理这些流量,从而确保L2TP over IPsec VPN的正常运行。
如果你想确保配置的正确性,建议你检查以下几点:
(0)
案例:https://zhiliao.h3c.com/Theme/details/50431
在IPsec VPN组网中,可能出现建立IPsec VPN的设备在ER、ERG2路由器的内网,此时可以在ER、ERG2路由器配置UDP500和UDP4500端口虚拟服务器,将对应的IPsec VPN报文重定向给内网,从而建立IPsec VPN。由于ER、ERG2路由器自身也有IPsec VPN功能,需要注意以下两点: 1、当路由器本身没有启用IPsec VPN功能时,如果配置有内网的IPsec VPN虚拟服务器(UDP500或者UDP4500),路由器将会重定向对应报文到内网。 2、当路由器启用IPsec VPN功能时,即使配置有内网IPsec VPN虚拟服务器(UDP500或者UDP4500),设备也不会将该报文重定向给内网,而是认为报文是发给自己的,设备会自己处理该报文。
1、一般支持IPsec VPN的设备,如果开启了IPsec VPN,就会把udp500和udp4500的数据自动识别本地处理;
2、一种场景是,一个局点的防火墙为l2tp over ipsec服务器,出口没有nat设备,或者它自己就是nat设备,意思是外网直接访问防火墙建立连接,此时不需要映射或特意放通udp500和udp4500端口;
3、另一种场景是,一个局点的防火墙为l2tp over ipsec服务器,在内网,出口有nat设备,此时那个nat设备就需要映射内网防火墙的udp500和udp4500端口,如果那nat设备是防火墙,还需要放通安全策略,此时外网访问nat设备的地址,通过映射与内网防火墙建立连接。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明